Wat de wet toestaat
Essentiële, belangrijke en andere entiteiten mogen vrijwillig relevante informatie over cyberbeveiliging uitwisselen om incidenten te voorkomen, te detecteren, erop te reageren of ervan te herstellen [1]. Dat kan binnen gemeenschappen van entiteiten en met hun leveranciers, op basis van afspraken over de gevoeligheid van de informatie [2].
Registratie
Valt u onder de Cbw, dan geeft u voor het nationale register ook de deelname aan en terugtrekking uit zo'n informatie-uitwisselingsregeling door [3], en meldt u wijzigingen onverwijld en uiterlijk binnen twee weken [4].
Wat u met ontvangen informatie doet
Ontvangt u gerichte beveiligingsadviezen of dreigingsinformatie, bijvoorbeeld van een CSIRT of een leverancier, dan beoordeelt u of uw maatregelen moeten veranderen en legt u dat vast [5]. Het CSIRT wisselt zelf ook informatie uit met entiteiten en gemeenschappen van entiteiten [6].
Praktisch
Deel indicatoren en werkwijzen van aanvallers, geen klantgegevens. Bevat de informatie persoonsgegevens, zoals namen of e-mailadressen, beperk die dan tot wat nodig is.